Condividi tramite


EnrichedMicrosoft365AuditLogs

Questa tabella fa parte di Identity and Network Access, che contiene i log di controllo arricchiti di Microsoft 365. Questi log possono essere sfruttati per la gestione di criteri, rischi e traffico, nonché per monitorare l'esperienza degli utenti.

Attributi di tabella

Attributo Valore
Tipi di risorse -
Categorie Sicurezza, rete, IT e strumenti di gestione
Soluzioni LogManagement
Log di base No
Trasformazione in fase di inserimento No
Query di esempio -

Colonne

Column Type Descrizione
ActorUserType string Il tipo di utente che ha eseguito l'operazione. I tipi possibili includono: Admin, System, Application, Service Principal e Other.
AdditionalProperties dynamic Campi attività aggiuntivi
_BilledSize real Dimensioni del record in byte
ClientIp string Indirizzo IP del dispositivo usato durante la registrazione dell'attività. L'indirizzo IP viene visualizzato in formato IPv4 o IPv6. Per alcuni servizi, il valore visualizzato in questa proprietà potrebbe essere l'indirizzo IP di un'applicazione attendibile (ad esempio, Office sul web app) che chiama il servizio per conto di un utente e non l'indirizzo IP del dispositivo usato dalla persona che ha eseguito l'attività. Inoltre, per gli eventi correlati ad Azure Active Directory, l'indirizzo IP non viene registrato e il valore per la proprietà ClientIP è Null.
DeviceId string ID del dispositivo di origine come indicato nel record.
DeviceOperatingSystem string Tipo di sistema operativo per la connessione del client.
DeviceOperatingSystemVersion string Il client che connette la versione del sistema operativo.
ID. string Identificatore univoco di un record di controllo.
_IsBillable string Specifica se l'inserimento dei dati è fatturabile. Quando _IsBillable è false, l'inserimento dati non viene fatturato all'account Azure
objectId string Per l'attività di SharePoint e OneDrive for Business, il nome completo del file o della cartella a cui l'utente accede. Per la registrazione di controllo dell'amministratore di Exchange, nome dell'oggetto modificato dal cmdlet .
Operazione string Nome dell'attività utente o amministratore che ha eseguito l'attività.
OrganizationId string GUID per il tenant di Office 365 dell'organizzazione. Questo valore sarà sempre lo stesso per l'organizzazione, indipendentemente dal servizio Office 365 in cui si verifica.
RecordType int Tipo di operazione indicato dal record. Per informazioni dettagliate sui tipi di record del log di controllo, vedere la tabella AuditLogRecordType.
ResultStatus string Indica se l'azione (specificata nella proprietà Operation) è andata a buon fine o meno. I possibili valori sono Succeeded, PartiallySucceded o Failed.
SourceIp string Indirizzo IP da cui ha avuto origine la connessione o la sessione.
SourceSystem string Tipo di agente da cui è stato raccolto l'evento. Ad esempio, OpsManager per l'agente Windows, la connessione diretta o Operations Manager, Linux per tutti gli agenti Linux o Azure per Diagnostica di Azure
TenantId string L'ID dell'area di lavoro Log Analytics
TimeGenerated datetime Data e ora in formato UTC in cui l'utente ha eseguito l'attività.
Type string Nome della tabella
UniqueTokenId string Identificatore univoco del token
ID utente string UPN (Nome entità utente) dell'utente che ha eseguito l'azione (specificata nella proprietà Operation) che ha causato la registrazione del record; ad esempio, my_name@my_domain_name. Si noti che sono inclusi anche i record per l'attività eseguita dagli account di sistema (ad esempio SHAREPOINT\system o NT AUTHORITY\SYSTEM). In SharePoint viene visualizzato un altro valore nella proprietà UserId app@sharepoint. Ciò indica che l'utente che ha eseguito l'attività è un'applicazione con le autorizzazioni necessarie in SharePoint per eseguire azioni a livello di organizzazione (ad esempio eseguire ricerche in un sito di SharePoint o un account oneDrive) per conto di un utente, un amministratore o un servizio. Per altre informazioni, vedere l'utente app@sharepoint nei record di controllo.
UserKey string Un ID alternativo per l'utente identificato con la proprietà UserId. Ad esempio, questa proprietà viene popolata con l'ID univoco passport (PUID) per gli eventi eseguiti dagli utenti in SharePoint, OneDrive for Business ed Exchange. Questa proprietà può inoltre specificare lo stesso valore della proprietà UserID per gli eventi che si verificano in altri servizi ed eventi eseguiti dagli account di sistema.
UserType string Il tipo di utente che ha eseguito l'operazione.
Carico di lavoro string Servizio di Office 365 in cui si è verificata l'attività.